CVE-2024-4566: Уразливість ShopLentor у WordPress дозволяє несанкціоновану зміну даних
Уразливість ShopLentor дозволяє змінювати налаштування WordPress без авторизації. Рекомендується оновлення плагіна та обмеження доступу користувачів.
- CVSS
- 7.1 HIGH
- EPSS
- 33.19%
- Активно використовується
- немає в KEV
- Продукт
- shoplentor
Що відомо
Плагін ShopLentor для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу від підписника або вище змінювати налаштування WordPress без належної перевірки прав. Це пов’язано з відсутністю перевірки можливостей у функції ajax_dismiss у версіях до 2.8.8 включно.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни конфігураційних параметрів сайту, що створює ризики для стабільності та безпеки вебресурсу. Особливо це актуально, якщо плагін WooCommerce деактивовано або якщо автентифікованим користувачам надано доступ до стандартної адмінпанелі WordPress. Це може вплинути на довіру користувачів і призвести до потенційних збоїв у роботі сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ShopLentor від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника або вище до адмінпанелі, а також розглянути можливість тимчасового відключення плагіна або WooCommerce для зменшення ризиків. Важливо також переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг системи.